TL;DR — 클라이언트가 자기 코드의 해시를 manifest와 대조하는 방식은, 공격자가 코드와 manifest를 함께 고치면 그대로 통과한다. 검사 주체와 검사 대상이 같은 쪽에 있기 때문이다. 최종 대조 기준을 서버가 들고 있게 바꿔, 로컬 검사를 통과해도 서버에서 걸리게 했다.
manifest.json과 대조하는 로컬 무결성 검사를 두었다로컬 검사를 남겨 두되(실수로 깨진 배포본은 여기서 걸린다), 최종 판정은 서버가 한다.
file_hash)로 만들고, 서버가 알고 있는 기대값과 대조